Синхронизация IAM Users — это синхронизация IAM Users, связанных с политиками MRS, в систему MRS и создание учётных записей с теми же именами пользователей, но другими паролями, чем у IAM Users. Затем вы можете использовать имя пользователя IAM (пароль необходимо сбросить пользователем admin из Manager) для входа в Manager для управления кластером и отправки заданий через GUI в кластере с включённой аутентификацией Kerberos.
Table 1 сравнивает политики разрешений IAM Users и разрешения синхронизированных пользователей в MRS. Для получения подробной информации о разрешениях по умолчанию в Manager см. Default Permission Information.
Policy Type | IAM Policy | User's Default Permissions on MRS After Synchronization | Have Permission to Perform the Synchronization | Have Permission to Submit Jobs |
|---|---|---|---|---|
Fine-grained | MRS ReadOnlyAccess | Manager_viewer | No | No |
MRS CommonOperations |
| No | Yes | |
MRS FullAccess |
| Yes | Да | |
RBAC | MRS Administrator |
| Нет | Да |
Server Administrator, Tenant Guest, and MRS Administrator |
| Yes | Yes | |
Tenant Administrator |
| Yes | Yes | |
Custom | Custom policy |
|
| Yes |
Для упрощения управления разрешениями пользователей используйте политики с тонкой гранулярностью вместо RBAC‑политик. В политиках с тонкой гранулярностью действие Deny имеет приоритет над другими действиями.
If the IAM user's permission changes, go to 4 to perform second synchronization. After the second synchronization, a system user's permissions are the union of the permissions defined in the IAM system policy and the permissions of roles added by the system user on Manager. After the second synchronization, a custom user's permissions are subject to the permissions configured on Manager.
Чтобы отменить синхронизацию пользователя IAM, выберите пользователя в столбце User на вкладке Synchronized и нажмите Undo Sync.
Чтобы отменить синхронизацию всех пользователей в группе пользователей IAM, выберите группу пользователей в столбце User Group на вкладке Synchronized и нажмите Undo Sync.